Σοβαρό περιστατικό διαρροής προσωπικών δεδομένων επιβεβαίωσε η Revolut, καθώς η βρετανική fintech γνωστοποίησε ότι διαβίβασε ευαίσθητες πληροφορίες πελατών σε μη εξουσιοδοτημένο τρίτο, ο οποίος είχε υποβάλει δόλια αιτήματα χρησιμοποιώντας διεύθυνση ηλεκτρονικού ταχυδρομείου σε πραγματικό κυβερνητικό domain. Το περιστατικό δεν αφορά, σύμφωνα με τη Revolut, παραβίαση των πληροφοριακών της συστημάτων ή των χρημάτων των πελατών. Αντίθετα, οι δράστες φαίνεται ότι εκμεταλλεύτηκαν την εμπιστοσύνη που δημιουργούσε η χρήση ενός αυθεντικού κυβερνητικού domain, ώστε τα αιτήματα να εμφανίζονται ως νόμιμες κρατικές απαιτήσεις για παροχή στοιχείων πελατών.
ΔΕΙΤΕ ΕΠΙΣΗΣ | Εισαγγελέας μηνύει τη L’Oréal για ισιωτικά μαλλιών που συνδέονται με καρκίνο της μήτρας και των ωοθηκών – Ολόκληρη η αγωγή
Ποια δεδομένα εκτέθηκαν
Σύμφωνα με την ενημέρωση που έλαβαν οι πελάτες που επηρεάστηκαν και την οποία εξέτασε το TechCrunch, τα δεδομένα που ενδέχεται να διαβιβάστηκαν περιλαμβάνουν ονοματεπώνυμα, ημερομηνίες γέννησης, ταχυδρομικές και ηλεκτρονικές διευθύνσεις και αριθμούς τηλεφώνου. Ιδιαίτερη ανησυχία προκαλεί το γεγονός ότι μεταξύ των πληροφοριών περιλαμβάνονταν αντίγραφα εγγράφων ταυτοποίησης, όπως διαβατήρια και άδειες οδήγησης. Σε ορισμένες περιπτώσεις, η έκθεση μπορεί να αφορούσε επίσης selfies που είχαν χρησιμοποιηθεί για διαδικασίες επαλήθευσης ταυτότητας, καθώς και στοιχεία λογαριασμών και ιστορικό συναλλαγών.
Μεταγενέστερες αναφορές σχετικά με την ειδοποίηση της Revolut προς τους πελάτες αναφέρουν ακόμη στοιχεία όπως IBAN, καταστάσεις λογαριασμών, αναλήψεις και πλήρες ιστορικό συναλλαγών, συμπεριλαμβανομένων συναλλαγών σε Bitcoin. Ωστόσο, η ίδια η εταιρεία δεν έχει δημοσιοποιήσει έναν πλήρη κατάλογο των δεδομένων που εκτέθηκαν για το σύνολο των επηρεαζόμενων πελατών.
ΔΕΙΤΕ ΕΠΙΣΗΣ | Κίνδυνος δηλητηρίασης από κοτομπουκιές μεγάλου σούπερ μάρκετ – Γιατί τα παρασκευάσματα πουλερικών αποτελούν συχνά δεξαμενή βακτηρίων
Πώς έγινε η διαρροή
Το ιδιαίτερο χαρακτηριστικό της υπόθεσης είναι ότι, σύμφωνα με τη Revolut, δεν χρειάστηκε να παραβιαστεί η υποδομή της εταιρείας. Ένας μη εξουσιοδοτημένος τρίτος χρησιμοποίησε λογαριασμό ηλεκτρονικού ταχυδρομείου που βρισκόταν σε πραγματικό domain κυβερνητικής υπηρεσίας και υπέβαλε αιτήματα για πληροφορίες πελατών. Η Revolut περιέγραψε το περιστατικό ως «εξωτερική απάτη πλαστοπροσωπίας» και ανέφερε ότι τα αιτήματα έμοιαζαν να προέρχονται από νόμιμη κρατική αρχή.
Με άλλα λόγια, η επίθεση βασίστηκε περισσότερο στην εξαπάτηση και στην κατάχρηση της εμπιστοσύνης προς έναν κρατικό αποστολέα παρά σε μια κλασική κυβερνοεπίθεση με εισβολή στα συστήματα της Revolut. Αυτό είναι και το στοιχείο που κάνει την υπόθεση ιδιαίτερα σημαντική από πλευράς ασφάλειας δεδομένων: ένα μήνυμα μπορεί να προέρχεται πράγματι από ένα αυθεντικό κυβερνητικό domain και παρ’ όλα αυτά το αίτημα να μην είναι νόμιμο.
Η Revolut υποστηρίζει ότι επηρεάστηκε ένας «πολύ περιορισμένος» αριθμός πελατών και ότι έχει επικοινωνήσει απευθείας μαζί τους. Μέχρι στιγμής, ωστόσο, η εταιρεία δεν είχε δημοσιοποιήσει τον ακριβή αριθμό των ανθρώπων που επηρεάστηκαν ούτε είχε κατονομάσει την κυβερνητική υπηρεσία της οποίας το domain χρησιμοποιήθηκε.
Νεότερα δημοσιεύματα των Financial Times αναφέρουν ότι ο αριθμός των επηρεαζόμενων πελατών ανέρχεται περίπου στους 680. Η πληροφορία αυτή αποτελεί νεότερη δημοσιογραφική αναφορά και δεν έχει παρουσιαστεί από τη Revolut ως επίσημος συνολικός αριθμός στην αρχική ανακοίνωσή της. Σύμφωνα με το ίδιο δημοσίευμα, οι περισσότεροι από τους πελάτες που επηρεάστηκαν βρίσκονται στην Ελβετία και τη Γαλλία, ενώ δεδομένα πελατών από συνολικά 31 ευρωπαϊκές χώρες φέρεται να περιλαμβάνονται στην υπόθεση.
Οι Financial Times μεταδίδει επίσης ότι οι δράστες υποστηρίζουν πως απέκτησαν πρόσβαση σε κυβερνητικό σύστημα ηλεκτρονικής αλληλογραφίας στην Ιταλία και ότι χρησιμοποίησαν αυτή την πρόσβαση για επαναλαμβανόμενα αιτήματα προς τη Revolut. Οι συγκεκριμένοι ισχυρισμοί ερευνώνται και δεν πρέπει να συγχέονται με τα στοιχεία που έχει επιβεβαιώσει μέχρι στιγμής η ίδια η Revolut.
Τι λέει η Revolut
Η εταιρεία ανακοίνωσε ότι, μόλις εντόπισε τη δραστηριότητα, μπλόκαρε τη συγκεκριμένη διεύθυνση ηλεκτρονικού ταχυδρομείου και ενημέρωσε την αρμόδια κυβερνητική υπηρεσία, τις αρχές επιβολής του νόμου, τις αρχές προστασίας δεδομένων και τους χρηματοπιστωτικούς ρυθμιστές. Παράλληλα, η Revolut υπογραμμίζει ότι τα εσωτερικά της συστήματα και τα κεφάλαια των πελατών δεν επηρεάστηκαν από το περιστατικό. Πρόκειται επομένως για διαρροή δεδομένων που προέκυψε από την παράδοση πληροφοριών σε μη εξουσιοδοτημένο τρίτο και όχι για, όπως έχει περιγραφεί μέχρι στιγμής, άμεση παραβίαση των τραπεζικών συστημάτων της εταιρείας.
Η υπόθεση πήρε μεγαλύτερες διαστάσεις μετά από δημοσιεύματα που υποστηρίζουν ότι οι δράστες άρχισαν να απειλούν με δημοσιοποίηση των δεδομένων που απέκτησαν. Οι Financial Times αναφέρει ότι οι δράστες έχουν υποστηρίξει πως πραγματοποίησαν την επίθεση μέσω ιταλικού κυβερνητικού συστήματος ηλεκτρονικής επικοινωνίας, ενώ οι ιταλικές αρχές φέρονται να ερευνούν την υπόθεση.
ΔΕΙΤΕ ΕΠΙΣΗΣ
- Παρθένο μαγειρικό λάδι με καρκινογόνο χημικό επιμολυντή πωλήθηκε σε 243 σουπερμάρκετ και σημεία πώλησης
- Φρούτα και λαχανικά: «Παραγωγοί» που είχαν πεθάνει χρόνια πριν και πλαστά παραστατικά – Τι έδειξαν κρατικοί έλεγχοι σε 41 μεγάλους διανομείς
- Καρκίνος του προστάτη: Μπορεί η συχνή εκσπερμάτιση να μειώσει τον κίνδυνο; Τι δείχνει μελέτη του Harvard σε σχεδόν 32.000 άνδρες
- Lidl: Ξεκινά μεταφορές με αυτόνομο ηλεκτρικό φορτηγό χωρίς οδηγό στη Γερμανία (βίντεο)
- Κουνουπίδι: Αν πετάτε αυτά τα μέρη το λαχανικού, κάνετε μεγάλο λάθος
- Ομαδική αγωγή κατά της Neutrogena της Johnson & Johnson και συμβιβασμός 4,7 εκατ. δολάρια
- Μεγάλη γαλακτοβιομηχανία ανακαλεί δημοφιλές παγωτό μετά από καταγγελίες – Είναι η 2η φορά που ανακαλείται το ίδιο προϊόν
- Βούτυρο στο ψυγείο: Το συνηθισμένο λάθος στην αποθήκευση που μπορεί να αλλοιώσει γεύση και ποιότητα
- 5 τρόφιμα που ΔΕΝ πρέπει να μαγειρεύετε ποτέ κατευθείαν από την κατάψυξη